SE向け:本番・セキュリティ・DB チェックリスト

5月頭の面談前に埋めやすい表です。「状況」「メモ」列を運用で更新してください。

1. 環境・シークレット

項目確認内容状況
Production / PreviewVercel プロジェクト、どちらが本番URLか、プレビューURLの共有範囲
GEMINI_API_KEY本番環境変数のみ。クライアントbundleに含めない
GEMINI_PAID_PLAN_CONFIRMEDGemini を使う場合は true/1 を設定(有料プラン運用:2026-05-06 移行済/無料プラン運用は禁止)。未設定だとAPIは 503 で止まる
SupabaseVITE_SUPABASE_URL / VITE_SUPABASE_ANON_KEY には Publishable または Legacy anon のみ。Secret(sb_secret_)・service_role はフロントに埋め込まない
VITE_FACE_VECTOR_SECRET用途とローテーション方針
画像変化検知SUPABASE_SERVICE_ROLE_KEY / SUPABASE_URL(または VITE_SUPABASE_URL)が Vercel にあり、/api/image-change-detectionsave-detection が動くこと。save-staff-action 用に VITE_SUPABASE_ANON_KEY もサーバーで参照できること

2. データベース

3. デプロイ・監視

5. コンプライアンス証跡(社内保管)

4. プロダクトスコープ合意

データフロー · IP 1枚サマリー · 印刷用パック · 本番URL https://tsunagarucho.jp/